Konfigurieren von Ausnahmen für die Behavioral Detection Engine

Wenn Sie möchten, dass die Behavioral Detection Engine bestimmte Arten von Erkennungen ignoriert, können Sie Ausnahmen erstellen. Die Behavioral Detection Engine erfasst oder verwendet keine Telemetriedaten und generiert keine Warnungen für Erkennungen, die den von Ihnen angegebenen Ausnahmekriterien entsprechen.

Führen Sie eine der folgenden Aktionen aus:

Aufgabe

Schritte

Erstellen einer Ausnahme mit den Daten aus einer Benachrichtigungsgruppe

Sie können eine vorhandene Aurora Focus Benachrichtigungsgruppe aus der Ansicht „Warnungen“ verwenden, um eine Ausnahme zu erstellen und vorauszufüllen.

  1. Klicken Sie in der Menüleiste der Verwaltungskonsole auf Warnungen.
  2. Suchen Sie eine Aurora Focus Benachrichtigungsgruppe und klicken Sie darauf.
  3. Klicken Sie auf Aktionen > Ausnahme hinzufügen.
  4. Ändern Sie bei Bedarf den Namen der Ausnahme.
  5. Geben Sie eine Beschreibung für die Ausnahme ein.
  6. Ändern Sie im Abschnitt Bedingungen die vorausgefüllten Bedingungen nach Bedarf. Klicken Sie in der Liste der Bedingungen auf Hinzufügen, um weitere Bedingungen hinzuzufügen.

    Alle Bedingungen müssen erfüllt sein, damit die Ausnahme wahr ist. Wenn Sie einen Wert für eine Bedingung angeben, wird dieser als ODER-Anweisung behandelt. Wenn zwei oder mehr Werte hinzugefügt werden und mindestens einer der Werte vorhanden ist, ist die Bedingung wahr.

  7. Klicken Sie auf der Registerkarte Zugewiesen zu in der Dropdown-Liste Zugewiesen zu auf eine der folgenden Optionen:
    1. Global: Die Ausnahme gilt für den gesamten Aurora Endpoint Security-Mandanten Ihrer Organisation.
    2. Zonen: Die Ausnahme gilt für die von Ihnen ausgewählten Zonen.
    3. Geräte: Die Ausnahme gilt für die von Ihnen ausgewählten Geräte.
    4. Geräterichtlinien: Die Ausnahme gilt für die von Ihnen ausgewählten Geräterichtlinien.
  8. Klicken Sie auf Hinzufügen.

Erstellen einer Ausnahme durch manuelle Eingabe von Kriterien

  1. Klicken Sie in der Menüleiste der Verwaltungskonsole auf Focus > Behavioral Detection Engine.
  2. Klicken Sie auf der Registerkarte Ausnahmen auf Hinzufügen > Ausnahme hinzufügen.
  3. Klicken Sie in der Dropdown-Liste Taktik auf eine MITRE-Taktik.
  4. Klicken Sie in der Dropdown-Liste Technik auf eine MITRE-Technik.
  5. Suchen Sie im Abschnitt Warnungstyp nach einem Warnungstyp und wählen Sie ihn aus.
  6. Klicken Sie auf Weiter.
  7. Ändern Sie bei Bedarf den Namen der Ausnahme.
  8. Geben Sie eine Beschreibung für die Ausnahme ein.
  9. Geben Sie im Abschnitt Bedingungen das Artefakt, die Facette, den Operator und die Werte für die Ausnahme an. Klicken Sie in der Liste der Bedingungen auf Hinzufügen, um weitere Bedingungen hinzuzufügen.

    Alle Bedingungen müssen erfüllt sein, damit die Ausnahme wahr ist. Wenn Sie einen Wert für eine Bedingung angeben, wird dieser als ODER-Anweisung behandelt. Wenn zwei oder mehr Werte hinzugefügt werden und mindestens einer der Werte vorhanden ist, ist die Bedingung wahr.

  10. Klicken Sie auf der Registerkarte Zugewiesen zu in der Dropdown-Liste Zugewiesen zu auf eine der folgenden Optionen:
    1. Global: Die Ausnahme gilt für den gesamten Aurora Endpoint Security-Mandanten Ihrer Organisation.
    2. Zonen: Die Ausnahme gilt für die von Ihnen ausgewählten Zonen.
    3. Geräte: Die Ausnahme gilt für die von Ihnen ausgewählten Geräte.
    4. Geräterichtlinien: Die Ausnahme gilt für die von Ihnen ausgewählten Geräterichtlinien.
  11. Klicken Sie auf Hinzufügen.

Ausnahmen exportieren

Sie können Ausnahmen exportieren, wenn Sie ein Backup speichern oder Ausnahmen an einen anderen Aurora Endpoint Security-Mandanten übertragen möchten (siehe die Importschritte unten). Jede Ausnahme wird als separate JSON-Datei exportiert, die in einer ZIP-Datei gesammelt wird.

  1. Klicken Sie in der Menüleiste der Verwaltungskonsole auf Focus > Behavioral Detection Engine.
  2. Suchen Sie auf der Registerkarte Ausnahmen nach einer oder mehreren Ausnahmen und wählen Sie sie aus.
  3. Klicken Sie auf Symbol „Exportieren“.
  4. Legen Sie einen Namen für die ZIP-Datei fest.
  5. Klicken Sie auf Exportieren.

Ausnahmen importieren

Wenn Sie Ausnahmen exportiert haben (siehe die Exportschritte oben), können Sie sie in einen Aurora Endpoint Security-Mandanten importieren. Sie können eine ZIP-Datei importieren, die bis zu 100 Ausnahmen enthält.

  1. Klicken Sie in der Menüleiste der Verwaltungskonsole auf Focus > Behavioral Detection Engine.
  2. Klicken Sie auf der Registerkarte Ausnahmen auf Hinzufügen > Ausnahmen importieren.
  3. Klicken Sie auf Dateien durchsuchen. Gehen Sie zur ZIP-Datei, und wählen Sie sie aus.
  4. Klicken Sie auf Importieren.